Không root
Mô hình làm việc như người dùng không đặc quyền. Root không tồn tại trong tác vụ.
Work cho mô hình một nơi xây dựng thật sự: tệp tồn tại lâu dài, lệnh chạy được, bản xem trước trực tiếp của kết quả — bên trong một container khóa chặt trên phần cứng của chính bạn.
Đây không phải bản tóm tắt — đây là hồ sơ gia cố của mọi container Work. Chính sách có thể chỉnh ngân sách; không bao giờ có thể làm yếu những dòng này.
--user 1000:1000 --read-only --cap-drop ALL --security-opt no-new-privileges --pids-limit 256 --memory 2g --memory-swap 2g --cpus 2 --network none --mount …,dst=/workspace Tự kiểm tra: chạy docker inspect trên bất kỳ container Work nào.
Mô hình làm việc như người dùng không đặc quyền. Root không tồn tại trong tác vụ.
Hệ thống tệp chỉ đọc. Chỉ không gian làm việc của tác vụ nhận thay đổi.
Mọi capability của Linux bị loại bỏ và không thể giành thêm đặc quyền mới.
Không có thông tin xác thực, khóa API hay socket của trình quản lý container trong sandbox.
Mô hình làm việc qua một bộ công cụ cố định, và mọi lời gọi được ghi theo thứ tự vào nhật ký hoạt động của tác vụ.
Tệp & git — đọc, ghi, di chuyển và tìm kiếm trong không gian tồn tại giữa các lần chạy, với trạng thái, diff, nhánh và commit cục bộ.
Lệnh & terminal — chạy bất cứ gì với giới hạn thời gian, đầu ra, bộ nhớ và tiến trình; mở terminal thật khi bạn muốn can thiệp.
Xem trước trực tiếp — sản phẩm đang làm được phục vụ trên URL có chữ ký và proxy, không bao giờ công bố ra mạng của bạn.
Tìm kiếm web — qua phiên bản SearXNG của chính bạn, khi quản trị viên bật lên.
Chính sách đặt tên quy định image và ngân sách tài nguyên cho từng tác vụ — hồ sơ gia cố không phải trường chính sách.
Work chỉ dành cho quản trị viên cho đến khi bạn mở ra; tìm kiếm web, tải mô hình và tác nhân có cùng công tắc.
Tác vụ nhàn rỗi tự dừng và tiếp tục từ chỗ cũ — không gian làm việc luôn tồn tại.
Docker dùng ngay, hoặc Pod Kubernetes với hạn ngạch đĩa theo tác vụ. Cùng một bộ cờ.
Một container: Chat, Work, nhà cung cấp và xem trước bao gồm sẵn.